成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

路由器常用ACL和一些簡單防護
2007-11-01   51CTO.com

1、IP欺騙簡單防護。如過濾非公有地址訪問內部網絡。過濾自己內部網絡地址;回環地址(127.0.0.0/8);RFC1918私有地址;DHCP自定義地址 (169.254.0.0/16);科學文檔作者測試用地址(192.0.2.0/24);不用的組播地址(224.0.0.0/4);SUN公司的古老的測試地址(20.20.20.0/24;204.152.64.0/23);全網絡地址(0.0.0.0/8)。

 

Router(Config)# access-list 100 deny ip 127.0.0.0 0.255.255.255 any
Router(Config)# access-list 100 deny ip 192.168.0.0 0.0.255.255 any
Router(Config)# access-list 100 deny ip 172.16.0.0 0.15.255.255 any
Router(Config)# access-list 100 deny ip 10.0.0.0 0.255.255.255 any
Router(Config)# access-list 100 deny ip 169.254.0.0 0.0.255.255 any
Router(Config)# access-list 100 deny ip 192.0.2.0 0.0.0.255 any
Router(Config)# access-list 100 deny ip 224.0.0.0 15.255.255.255 any
Router(Config)# access-list 100 deny ip 20.20.20.0 0.0.0.255 any
Router(Config)# access-list 100 deny ip 204.152.64.0 0.0.2.255 any
Router(Config)# access-list 100 deny ip 0.0.0.0 0.255.255.255 any
Router(Config)# access-list 100 permit ip any any
Router(Config-if)# ip access-group 100 in


2、建議采用訪問列表控制流出內部網絡的地址必須是屬于內部網絡的。(可選)如:

 

Router(Config)# no access-list 101
Router(Config)# access-list 101 permit ip 192.168.0.0 0.0.255.255 any
Router(Config)# access-list 101 deny ip any any
Router(Config)# interface eth 0/1
Router(Config-if)# description “internet Ethernet”
Router(Config-if)# ip address 192.168.0.254 255.255.255.0
Router(Config-if)# ip access-group 101 in


其他可選項:

建議啟用SSH,廢棄掉Telnet.但只有支持并帶有IPSec特征集的IOS才支持SSH.并且IOS12.0-IOS12.2僅支持SSH-V1.如下配置SSH服務的例子:

 

Router(Config)# no access-list 101
Router(Config)# access-list 101 permit ip 192.168.0.0 0.0.255.255 any
Router(Config)# access-list 101 deny ip any any
Router(Config)# interface eth 0/1
Router(Config-if)# description “internet Ethernet”
Router(Config-if)# ip address 192.168.0.254 255.255.255.0
Router(Config-if)# ip access-group 101 in

Router(Config)# config t
Router(Config)# no access-list 22
Router(Config)# access-list 22 permit 192.168.0.22
Router(Config)# access-list deny any
Router(Config)# username test privilege 10 ****


! 設置SSH的超時間隔和嘗試登錄次數

 

Router(Config)# ip ssh timeout 90
Router(Config)# ip ssh anthentication-retries 2
Router(Config)# line vty 0 4
Router(Config-line)# access-class 22 in
Router(Config-line)# transport input ssh
Router(Config-line)# login local
Router(Config-line)# exit


!啟用SSH服務,生成RSA密鑰對。

 

Router(Config)# crypto key generate rsa
The name for the keys will be: router.xxx
Choose the size of the key modulus in the range of 360 to 2048
for your General Purpose Keys .
Choosing a key modulus greater than 512 may take a few minutes.
How many bits in the modulus[512]: 2048
Generating RSA Keys...
Router(Config)#

熱詞搜索:

上一篇:網康科技發布NS-ICG4.3 最新補丁,提供更人性化產品服務
下一篇:實例講解服務器與路由器NAT技術應用(1)

分享到: 收藏
主站蜘蛛池模板: 何育骏| 四川经济频道节目表| 金花瓶梅花2的剧情简介| 浙江卫视网络直播源| 地球的宇宙环境教学反思| 金发女郎| 蛋仔图片100张| 艳妇乳肉豪妇荡乳ⅹxxo电影| 饰演陈丽| 溜冰圆舞曲音乐教案| 免费观看污视频网站| 寡妇年| 哥哥的女人电影| 电影英雄| 火辣身材| 热巴电视剧在线观看免费| 珠帘玉幕上映时间| 教学质量分析| 同性gay在线| 特种部队电影全集观看| 浙江卫视今天电视节目表| 服务群众方面整改成效| la ciociara| 三年片观看免费完整版中文版| 丛林总动员| 耄耋老太国产| 川子| 浙江卫视今天全部节目表| 黄海冰主演电视剧大全| 所求皆所愿| 唐朝诡事录最大败笔是谁| 67pp| 瓶邪图片| 克拉之恋 电视剧| abo血型鉴定实验报告| 护航 电影| 远景山谷 (1981)中字| 精神空虚,贪图享乐的整改措施| www.五月天| 妈妈的条件甜好妈妈| 告别信|